捕获环境变量
编辑捕获环境变量编辑
您可以配置 Elastic Agent 策略以捕获最多五个环境变量 (env vars
)。
- 环境变量名称不能超过 63 个字符,环境变量值不能超过 1023 个字符。超出此限制的值将被静默忽略。
- 环境变量名称在 Linux 中区分大小写。
要为 Elastic Agent 策略设置环境变量捕获
- 转到 安全 → 管理 → 策略.
- 选择一个 Elastic Agent 策略。
- 点击 显示高级设置.
- 向下滚动或搜索
linux.advanced.capture_env_vars
。 - 输入要捕获的环境变量名称,用逗号分隔。例如:
PATH,USER
- 点击 保存.
查找捕获的环境变量编辑
捕获的环境变量与进程事件相关联,并出现在每个事件的 process.env_vars
字段中。
要在 事件 表中查看环境变量
- 点击 主机、网络 或 用户 页面上的 事件 选项卡 (安全 → 探索),然后点击事件表中的 字段.
- 搜索
process.env_vars
字段,选择它,然后点击 关闭。将出现一个包含捕获的环境变量数据的新列。